CVE-2026-58400
CRITICAL(9.1)CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
- CVSS 9.1 — Kritisch
Erwähnungen (letzte 60 Tage)
EPSS-Score
1.2%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.1
Technische Schwere
SecBoard-Einordnung
CVE-2026-58400 betrifft GeoNetwork, eine Kataloganwendung zur Verwaltung räumlich referenzierter Ressourcen. Die Schwachstelle ermöglicht die Ausführung beliebiger Befehle auf dem Betriebssystem, da der Saxon XSLT-Prozessor unsicher konfiguriert ist und Java-Erweiterungsfunktionen nicht deaktiviert sind. Ein Angreifer mit ausreichenden Berechtigungen zum Hochladen eines Formatters kann eine präparierte XSL-Datei nutzen, um Befehle mit den Rechten des GeoNetwork-Prozesses auszuführen.
Mit einem CVSS-Score von 9.1 wird diese Schwachstelle als kritisch eingestuft. Obwohl die EPSS-Wahrscheinlichkeit für eine Ausnutzung bei nur 1% liegt und die Schwachstelle nicht in CISA's KEV-Katalog aufgeführt ist, ist das potenzielle Risiko der Remote Code Execution erheblich. Die Möglichkeit zur direkten Ausführung von Systembefehlen macht eine schnelle Reaktion erforderlich.
Security-Teams sollten umgehend GeoNetwork auf die Versionen 4.4.12 oder 4.2.17 aktualisieren, um diese Schwachstelle zu beheben. Falls ein sofortiges Patching nicht möglich ist, sollten temporäre Maßnahmen zur Einschränkung der Upload-Berechtigungen für Formatter in Betracht gezogen werden, um das Risiko zu minimieren.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
GeoNetwork is a catalog application to manage spatially referenced resources. Prior to versions 4.4.12 and 4.2.17, the Saxon XSLT processor used to render formatters is configured without secure processing (`FEATURE_SECURE_PROCESSING`) and without disabling Java extension functions (`ALLOW_EXTERNAL_FUNCTIONS`). Any stylesheet loaded by GeoNetwork can therefore invoke `java.lang.Runtime.exec()` or `java.lang.ProcessBuilder` directly, achieving arbitrary command execution as the GeoNetwork process user. A user with sufficient privileges to upload a formatter can deliver a `.xsl` file containing Java extension call that execute arbitrary OS commands with the privileges of the GeoNetwork process. The issue is patched in GeoNetwork versions 4.4.12 and 4.2.17.
Referenzen
- https://docs.geonetwork-opensource.org/4.2/overview/change-log/version-4.2.17
- https://docs.geonetwork-opensource.org/4.4/overview/change-log/version-4.4.12
- https://github.com/geonetwork/core-geonetwork/security/advisories/GHSA-x898-729x...
- https://thehackernews.com/2026/09/geonetwork-fixes-unauthenticated-rce.html